guardrail · granite · governance
A empresa pode ser até pequena,
mas aqui o negócio nasce Grande.
O portão que toda resposta de IA atravessa antes de chegar ao humano. Se alucina, bloqueia. Se a citação não existe, sinaliza. Se o dado sigiloso tenta sair do perímetro, impede.
O guardrail
Toda resposta atravessa o portão antes de chegar ao humano.
Se a IA alucina, o guardrail bloqueia.
Uma resposta que inventa o que não existe não chega ao humano. O erro morre na porteira — vira faísca verde contra o granito.
Se a citação não existe, o guardrail sinaliza.
Citação sem fonte é fraude técnica, não deslize. O guardrail marca em âmbar antes de a resposta assinar embaixo.
Se o dado sigiloso tenta sair, o guardrail impede.
O perímetro segura o que é sigiloso. Nada atravessa a barreira sem passar pelo portão — o lacre verde fecha antes do humano.
Cinco rails, um portão
O guardrail roda em cada estágio da interação — não só na saída.
Input rail
Antes do modelo: jailbreak, prompt injection, PII no prompt, tópico fora de escopo, idioma. No código: regras + máscara de PII rodam sobre o texto de entrada em /gcloud/guard.
Retrieval rail
Nos trechos recuperados (RAG): fonte não autorizada, dado sob sigilo, documento vencido.
Dialog rail
No fluxo: política por tenant, persona, escopo regulatório, recusa com justificativa.
Execution rail
Nas ferramentas/agentes: validação de argumentos, allowlist de ações, sem credencial no prompt.
Output rail
Depois do modelo: alucinação, citação inexistente, PII, toxicidade, viés, formato. No código: safety + compliance + PII sobre a resposta; verificação de citação ainda é esqueleto.
Detectores
O que o portão enxerga.
Groundedness & alucinação
Toda afirmação é cotejada com o contexto e o corpus (Planalto, LexML, BCB, ANVISA, RAGJur). verify.js existe como esqueleto; o corpus ainda não está ligado ao rail.
Citação verificável
Lei, artigo, acórdão e número de processo conferidos contra a fonte oficial. Inexistente → bloqueio; divergente → alerta.
PII & sigilo
CPF, CNPJ, RG, e-mail, telefone e CEP mascarados por regex brasileira — implementado e testável local. Tokenização e bloqueio por base legal (LGPD art. 7/11) ainda não.
Jailbreak & prompt injection
Detecção por padrão determinístico em português (fallback do classifier.js). O classificador dedicado em pt-BR, inclusive injeção indireta em documentos, está no roadmap.
Governança & evidência
Confiança sem rastro não vale. O rastro está desenhado — e aqui está o que já existe dele.
Policy-as-code
As regras vivem em código (rules.js) e o inventário é exposto por /gcloud/rules. Revisão por PR com changelog publicado ainda não é prática em operação.
Recibo público
Cada decisão gera recibo com hash sha256 e carimbo OpenTimestamps quando configurado — best-effort, retorna 'pendente' se o calendar falhar. A retenção WORM de 7 anos não existe: o store é volátil.
Observabilidade
/gcloud/audit devolve intercepções por tenant e período a partir de um array em memória. Trace por requisição, painel e export para SIEM estão no roadmap.
Red-team & avaliação contínua
Suíte de ataques em português (jailbreak, injeção, exfiltração) rodando a cada release; métricas públicas.
Motor open-weights · Hugging Face
Os pesos são públicos. Qualquer auditor baixa, roda e confere.
O g.cloud não hospeda estes modelos hoje: eles são a referência pública do motor que pretendemos acoplar. Enquanto GRANITE_GUARDIAN_URL não estiver configurado, o classificador opera em modo determinístico por regex.
Granite Guardian 4.1 · 8B
Classificador de risco atual: harm, social bias, jailbreak, violence, profanity, sexual, unethical, PII, groundedness, relevance, function-call. Apache-2.0. Também em GGUF para llama.cpp.
Granite Guardian 3.2 · 5B / 3B-A800M
Variantes leves (MoE 800M ativos) para latência baixa — candidatas ao rail de entrada. LoRAs de correção de harm e factualidade.
Granite Guardian HAP · 38M / 125M
Detector de hate/abuse/profanity minúsculo, cabe em CPU. Não está em uso no g.cloud hoje.
Granite Guardian · coleção
Todas as versões (3.0 → 4.1), GGUF, LoRAs e o detector de factualidade 3.2-8B, lado a lado.
Esquemas
O guardrail desenhado.
Verticais reguladas
Onde errar custa caro, o portão fica fechado.
Do blog
100 tópicos, 3 idiomas, resposta curta em cada um.
Manifesto
A empresa pode ser até pequena, mas aqui o negócio nasce Grande.
O guardrail não precisa ser grande para guardar tudo — precisa ser certo. E o que é certo cabe numa empresa pequena, porque proteger um paciente, um cliente, um processo não nasce do tamanho do time: nasce da teimosia de fazer certo quando ninguém está olhando.